Configurações de recursos do dispositivo Apple no Microsoft Intune

Observação

O Intune pode dar suporte a mais configurações do que as listadas neste artigo. Nem todas as configurações estão documentadas e não serão documentadas. Para ver as configurações que você pode definir, crie uma política de configuração de dispositivo e selecione Catálogo de configurações. Para obter mais informações, acesse o catálogo de configurações.

O Intune tem um perfil de modelo de Recursos do Dispositivo interno para dispositivos Apple. Ele inclui configurações integradas que os administradores podem usar para personalizar diferentes recursos da Apple em dispositivos iOS/iPadOS e macOS. Por exemplo, você pode adicionar impressoras AirPrint, mostrar notificações, usar a autenticação de logon único e muito mais.

Como parte da solução de gerenciamento de dispositivos móveis (MDM), use esses recursos para controlar e gerenciar recursos da Apple em seus dispositivos.

Este artigo lista essas configurações e descreve o que cada configuração faz. Ele também lista as etapas para obter o endereço IP, caminho e porta das impressoras AirPrint usando o aplicativo Terminal (emulador). Para obter mais informações sobre o modelo de recursos do dispositivo, consulte Adicionar configurações de recursos do dispositivo iOS/iPadOS ou macOS.

Essas configurações se aplicam a diferentes tipos de registro, com algumas configurações se aplicando a todas as opções de registro. Para obter mais informações sobre os diferentes tipos de registro, consulte registro no macOS.

Pré-requisitos

Requisitos da plataforma do dispositivo

Esse recurso é compatível com as seguintes plataformas:

  • iOS/iPadOS
  • macOS

Requisitos de funções

Requisitos de configuração do dispositivo

AirPrint

As configurações se aplicam a: todos os tipos de registro

Observação

Adicione todas as impressoras ao mesmo perfil. A Apple impede que vários perfis do AirPrint direcionem o mesmo dispositivo.

  • Endereço IP: Insira o endereço IPv4 ou IPv6 da impressora. Se você usar nomes de host para identificar impressoras, poderá obter o endereço IP executando ping na impressora no terminal. Obter o endereço IP e o caminho (neste artigo) fornece mais detalhes.

  • Caminho do recurso: o caminho normalmente ipp/print é para impressoras em sua rede. Obter o endereço IP e o caminho (neste artigo) fornece mais detalhes.

  • Porta: Insira a porta de escuta do destino do AirPrint. Se você deixar essa propriedade em branco, o AirPrint usará a porta padrão.

    Essa configuração se aplica a:

    • iOS 11.0+
    • iPadOS 13.0+
  • Forçar TLS: Desabilitar (padrão) não protege as conexões do AirPrint com o TLS. Habilitar protege as conexões do AirPrint com o protocolo TLS.

    Essa configuração se aplica a:

    • iOS 11.0+
    • iPadOS 13.0+

Para adicionar servidores AirPrint, você pode:

  • Insira os detalhes da impressora para adicionar um destino AirPrint à lista. Você pode adicionar muitos servidores AirPrint.
  • Importe um arquivo separado por vírgula (.csv) com essas informações. Ou exporte para criar uma lista dos servidores AirPrint que você adicionou.

Obter endereço IP do servidor, caminho do recurso e porta

Para adicionar servidores AirPrinter, você precisa do endereço IP da impressora, do caminho do recurso e da porta. As etapas a seguir mostram como obter essas informações.

  1. Em um Mac que se conecta à mesma rede local (sub-rede) que as impressoras AirPrint, abra o aplicativo Terminal (em /Applications/Utilities).

  2. No aplicativo Terminal, insira ippfinde selecione Enter.

    Observe as informações da impressora. Por exemplo, ele pode retornar algo como ipp://myprinter.local.:631/ipp/port1. A primeira parte é o nome da impressora. A última parte (ipp/port1) é o caminho do recurso.

  3. No aplicativo Terminal, insira ping myprinter.locale selecione Enter.

    Anote o endereço IP. Por exemplo, ele pode retornar algo como PING myprinter.local (10.50.25.21).

  4. Use os valores de endereço IP e caminho de recurso. Neste exemplo, o endereço IP é 10.50.25.21, e o caminho do recurso é /ipp/port1.

Layout da tela inicial

Esse recurso aplica-se a:

  • iOS 9.3 ou mais recente
  • iPadOS 13.0 e versões mais recentes
  • Registro automatizado de dispositivos (supervisionado)

O que você precisa saber

  • Adicione um aplicativo apenas uma vez ao dock, página, pasta em uma página ou pasta no dock. Se você adicionar o mesmo aplicativo em dois lugares, o aplicativo não será exibido nos dispositivos e poderão ocorrer erros de relatório.

    Por exemplo, se você adicionar o aplicativo de câmera a um encaixe e a uma página, o aplicativo de câmera não será mostrado e os relatórios poderão mostrar um erro para a política. Para adicionar o aplicativo de câmera ao layout da tela inicial, escolha apenas o dock ou uma página, não ambos.

  • Quando você aplica um layout de tela inicial, ele substitui qualquer layout definido pelo usuário. Portanto, recomendamos que você use layouts de tela inicial em dispositivos sem usuário.

  • Você pode ter aplicativos preexistentes instalados no dispositivo que não estão incluídos na configuração de layout da tela inicial. Esses aplicativos são mostrados em ordem alfabética após os aplicativos configurados.

  • Quando você usa os ajustes de grade da Tela de Início para adicionar páginas ou adiciona páginas e aplicativos ao Dock, os ícones na Tela de Início e nas páginas são bloqueados. Não é possível movê-las nem excluí-las. Esse comportamento pode ser intencional com as políticas de iOS/iPadOS e MDM da Apple.

  • Os clipes da Web iOS/iPadOS que precisam ser abertos em um navegador gerenciado não aparecem na ordem que você insere na política de layout da Tela Inicial.

Tela inicial

Use esse recurso para adicionar aplicativos. Você pode ver a aparência desses aplicativos nas páginas, no dock e nas pastas. Ele também mostra os ícones do aplicativo. Os aplicativos do Programa de Compra por Volume (VPP), os aplicativos de linha de negócios e os aplicativos de link da Web (URLs de aplicativos Web) são preenchidos a partir dos aplicativos cliente que você adiciona.

  • Tamanho da grade: escolha um tamanho de grade apropriado para a tela inicial do dispositivo. Um aplicativo ou pasta ocupa um lugar na grade. Se o dispositivo de destino não for compatível com o tamanho selecionado, alguns aplicativos podem não caber e são empurrados para a próxima posição disponível em uma nova página. Para referência:

    • O iPhone 5 suporta 4 colunas x 5 linhas
    • O iPhone 6 e posterior suportam 4 colunas x 6 linhas
    • iPads suportam 5 colunas x 6 linhas
  • +: selecione o botão adicionar para adicionar aplicativos.

  • Criar pasta ou adicionar aplicativos: Adicionar um aplicativo ou uma pasta:

    • Aplicativo: selecione os aplicativos existentes na lista. Essa opção adiciona aplicativos à tela inicial nos dispositivos. Se você não tiver nenhum aplicativo, Adicionar aplicativos ao Intune.

      Você também pode pesquisar aplicativos pelo nome do aplicativo, como authenticator ou drive. Ou pesquise pelo editor do aplicativo, curtir Microsoft ou Apple.

    • Pasta: adiciona uma pasta à tela inicial. Insira o nome da pasta e selecione os aplicativos existentes na lista para ir para a pasta. Esse nome de pasta é mostrado aos usuários em seus dispositivos.

      Você também pode pesquisar aplicativos pelo nome do aplicativo, como authenticator ou drive. Ou pesquise pelo editor do aplicativo, curtir Microsoft ou Apple.

      Os aplicativos são organizados da esquerda para a direita e na mesma ordem mostrada. Os aplicativos podem ser movidos para outras posições. Você só pode ter uma página em uma pasta. Como solução alternativa, adicione nove (9) ou mais aplicativos à pasta. Os aplicativos são movidos automaticamente para a próxima página. Você pode adicionar qualquer combinação de aplicativos VPP, links da Web (aplicativos Web), aplicativos de loja, aplicativos de linha de negócios e aplicativos do sistema.

Encaixe

Adicione até quatro (4) itens para iPhones e até seis (6) itens para iPads (aplicativos e pastas combinados) ao dock na tela. Muitos dispositivos dão suporte a menos itens. Por exemplo, os dispositivos iPhone suportam até quatro itens. Portanto, somente os quatro primeiros itens adicionados serão mostrados.

  • +: selecione o botão adicionar para adicionar aplicativos ou pastas ao Dock.

  • Criar pasta ou adicionar aplicativos: Adicionar um aplicativo ou uma pasta:

    • Aplicativo: selecione os aplicativos existentes na lista. Essa opção adiciona aplicativos ao Dock na tela. Se você não tiver nenhum aplicativo, Adicionar aplicativos ao Intune.

      Você também pode pesquisar aplicativos pelo nome do aplicativo, como authenticator ou drive. Ou pesquise pelo editor do aplicativo, curtir Microsoft ou Apple.

    • Pasta: adiciona uma pasta ao Dock na tela. Insira o nome da pasta e selecione os aplicativos existentes na lista para ir para a pasta. Esse nome de pasta é mostrado aos usuários em seus dispositivos.

      Você também pode pesquisar aplicativos pelo nome do aplicativo, como authenticator ou drive. Ou pesquise pelo editor do aplicativo, curtir Microsoft ou Apple.

      Os aplicativos são organizados da esquerda para a direita e na mesma ordem mostrada. Você pode mover aplicativos para outras posições. Se você adicionar mais aplicativos do que podem caber em uma página, os aplicativos serão movidos automaticamente para outra página. Você pode adicionar até 20 páginas em uma pasta no dock. Você pode adicionar qualquer combinação de aplicativos VPP, links da Web (aplicativos Web), aplicativos de loja, aplicativos de linha de negócios e aplicativos do sistema.

Exemplo

No exemplo a seguir, a tela do dock mostra os aplicativos Safari, Mail e Ações. O aplicativo Ações é selecionado para mostrar suas propriedades:

Exemplo de configurações de encaixe do layout da tela inicial do iOS/iPadOS no Microsoft Intune

Quando você atribui a política a um iPhone, o encaixe é semelhante à seguinte imagem:

Exemplo de layout de encaixe para iOS/iPadOS em um dispositivo iPhone

Notificações de aplicativos

As configurações se aplicam a: Registro automatizado de dispositivos (supervisionado)

Adicionar: Adicionar notificações para aplicativos:

Adicionar notificação de aplicativo no perfil de configuração de recursos do dispositivo iOS/iPadOS no Microsoft Intune

  • ID do pacote de aplicativos: insira a ID do pacote de aplicativos do aplicativo que você deseja adicionar.

    Para obter a ID do pacote de aplicativos:

    Quando definido como Não configurado ou deixado em branco, o Intune não altera nem atualiza essa configuração.

  • Nome do aplicativo: insira o nome do aplicativo que você deseja adicionar. Esse nome é usado para sua referência no centro de administração do Microsoft Intune. Não é mostrado em dispositivos. Quando definido como Não configurado ou deixado em branco, o Intune não altera nem atualiza essa configuração.

  • Editor: insira o editor do aplicativo que você está adicionando. Esse nome é usado para sua referência no centro de administração do Microsoft Intune. Não é mostrado em dispositivos. Quando definido como Não configurado ou deixado em branco, o Intune não altera nem atualiza essa configuração.

  • Notificações: habilite ou desabilite o aplicativo de enviar notificações para dispositivos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.

    Quando definido como Habilitar, configure também:

    • Mostrar no centro de notificações: Habilitar permite que o aplicativo mostre notificações no Centro de Notificações do dispositivo. Desabilitar impede que o aplicativo mostre notificações na Central de Notificações. Quando definido como Não configurado ou deixado em branco, o Intune não altera nem atualiza essa configuração.

    • Mostrar na tela de bloqueio: Ativar mostra notificações de aplicativos na tela de bloqueio do dispositivo. Desabilitar impede que o aplicativo mostre notificações na tela de bloqueio. Quando definido como Não configurado ou deixado em branco, o Intune não altera nem atualiza essa configuração.

    • Tipo de alerta: quando os dispositivos forem desbloqueados, escolha como a notificação será exibida. Suas opções:

      • Nenhuma: nenhuma notificação é exibida.
      • Faixa: uma faixa é exibida brevemente com a notificação. Essa configuração também pode ser conhecida como Faixa Temporária.
      • Modal: A notificação é mostrada e os usuários devem descartá-la manualmente antes de continuar a usar o dispositivo. Essa configuração também pode ser conhecida como Faixa Persistente.
    • Selo no ícone do aplicativo: Habilitar adiciona um selo ao ícone do aplicativo. O selo significa que o aplicativo enviou uma notificação. Desabilitar não adiciona um selo ao ícone do aplicativo. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração.

    • Habilitar sons: habilitar reproduz um som quando uma notificação é entregue. Desabilitar não reproduz um som quando uma notificação é entregue. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração.

    • Mostrar visualizações: mostra uma visualização das notificações recentes do aplicativo. Selecione quando mostrar a visualização. O valor escolhido substitui o valor configurado pelo usuário no dispositivo (Configurações > , Notificações > , Mostrar Visualizações). Suas opções:

      • Não configurado: o Intune não altera nem atualiza essa configuração.
      • Quando desbloqueado: a visualização só é exibida quando o dispositivo está desbloqueado.
      • Sempre: a visualização sempre é exibida na tela de bloqueio.
      • Nunca: a visualização nunca é exibida.

      Essa configuração se aplica a:

      • iOS/iPadOS 14.0 e mais recente

Domínios associados

No Intune, você pode:

  • Adicione muitas associações de aplicativo a domínio.
  • Associar muitos domínios ao mesmo aplicativo.

Essa configuração se aplica a:

  • macOS 10.15 e mais recente

As configurações se aplicam a: Registro de dispositivo aprovado pelo usuário e Registro de dispositivo automatizado

Essas configurações usam o conteúdo AssociatedDomains.ConfigurationItem (abre o site da Apple).

  • Domínios associados: adicione uma associação entre seu domínio e um aplicativo. Essa configuração compartilha credenciais de logon entre um aplicativo da Contoso e um site da Contoso. Insira também:

    • ID do aplicativo: insira o identificador do aplicativo a ser associado a um site. O identificador de aplicativo inclui a ID da equipe e uma ID do pacote: TeamID.BundleID.

      A ID de equipe é uma cadeia de caracteres alfanumérica (letras e números) de 10 caracteres gerada pela Apple para seus desenvolvedores de aplicativos, como ABCDE12345. Localize seu ID da equipe (abre o site da Apple) tem mais informações.

      A ID do pacote identifica exclusivamente o aplicativo e normalmente é formatada em notação reversa de nome de domínio. Por exemplo, a ID do pacote do Finder é com.apple.finder.

      Para obter a ID do pacote:

    • Domínios: insira o domínio do site para associar a um aplicativo. O domínio inclui um tipo de serviço e um nome de host totalmente qualificado, como webcredentials:www.contoso.com.

      Você pode fazer a correspondência de todos os subdomínios de um domínio associado inserindo *. (um caractere curinga asterisco e um ponto) antes do início do domínio. O período é necessário. Os domínios exatos têm prioridade mais alta do que os domínios curinga. Portanto, os padrões de domínios pai serão correspondidos se uma correspondência não for encontrada no subdomínio totalmente qualificado.

      O tipo de serviço pode ser:

      • authsrv: extensão de aplicativo de logon único
      • applink: Link universal
      • webcredentials: preenchimento automático de senha
    • Habilitar downloads diretos: o Yes baixa os dados do domínio diretamente do dispositivo, em vez de passar pela CDN (rede de distribuição de conteúdo) da Apple. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode baixar dados por meio da CDN da Apple dedicada a Domínios Associados.

      Essa configuração se aplica a:

      • macOS 11 e mais recente

Dica

Para solucionar o problema, no seu dispositivo macOS, abra os Perfis de Preferências>do Sistema. Confirme se o perfil criado está na lista de perfis de dispositivo. Se estiver listado, verifique se a Configuração de Domínios Associados está no perfil e se inclui a ID do aplicativo e os domínios corretos.

Cache de conteúdo

O cache de conteúdo salva uma cópia local do conteúdo. Outros dispositivos Apple podem obter essas informações sem se conectar à Internet. Esse cache acelera os downloads salvando atualizações de software, aplicativos, fotos e outros conteúdos na primeira vez que são baixados. Como os aplicativos são baixados uma vez e compartilhados com outros dispositivos, escolas e organizações com muitos dispositivos economizam largura de banda.

Observação

Use apenas um perfil para essas configurações. Se você atribuir vários perfis com essas configurações, ocorrerá um erro.

Para obter mais informações sobre como monitorar o cache de conteúdo, consulte Exibir logs e estatísticas de cache de conteúdo (abre o site da Apple).

Essa configuração se aplica a:

  • macOS 10.13.4 e mais recente

As configurações se aplicam a: todos os tipos de registro

Para obter mais informações sobre essas configurações, consulte Configurações de conteúdo de cache de conteúdo (abre o site da Apple).

Habilitar cache de conteúdo: Sim ativa o cache de conteúdo e os usuários não podem desabilitá-lo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode desativá-lo.

  • Tipo de conteúdo a ser armazenado em cache: suas opções:

    • Todo o conteúdo: armazena em cache o conteúdo do iCloud e o conteúdo compartilhado.
    • Somente conteúdo do usuário: armazena em cache o conteúdo do iCloud do usuário, incluindo fotos e documentos.
    • Somente conteúdo compartilhado: armazena em cache aplicativos e atualizações de software.
  • Tamanho máximo do cache: insira a quantidade máxima de espaço em disco (em bytes) usada para armazenar conteúdo em cache. Quando deixado em branco (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode definir esse valor como zero (0) bytes, o que fornece espaço em disco ilimitado para o cache.

    Certifique-se de não exceder o espaço disponível nos dispositivos. Para obter mais informações sobre a capacidade de armazenamento do dispositivo, consulte Como o iOS e o macOS relatam a capacidade de armazenamento (abre o site da Apple).

  • Local do cache: insira o caminho para armazenar o conteúdo armazenado em cache. O local padrão é /Library/Application Support/Apple/AssetCache/Data. Não altere esse local.

    Se você alterar essa configuração, o conteúdo armazenado em cache não será movido para o novo local. Para movê-lo automaticamente, os usuários precisam alterar o local no dispositivo (Preferências do Sistemade Compartilhamento de>Conteúdo> em Cache).

  • Porta: insira o número da porta TCP nos dispositivos para o cache aceitar solicitações de download e upload, de 0 a 65535. Insira zero (0) (padrão) para usar qualquer porta disponível.

  • Bloquear a conexão com a Internet e o compartilhamento de conteúdo em cache: também conhecido como cache vinculado. Sim , impede o compartilhamento de conexão com a Internet e impede o compartilhamento de conteúdo em cache com dispositivos iOS/iPadOS conectados por USB ao Mac. Os usuários não podem habilitar essa configuração. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.

  • Habilitar compartilhamento de conexão com a Internet: também conhecido como cache vinculado. Sim , permite o compartilhamento de conexão com a Internet e permite o compartilhamento de conteúdo em cache com dispositivos iOS/iPadOS conectados por USB ao Mac. Os usuários não podem desabilitar essa configuração. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode desabilitar essa opção.

    Essa configuração se aplica a:

    • macOS 10.15.4 e mais recente
  • Habilitar cache para registrar detalhes do cliente: Sim registra o endereço IP e o número da porta dos dispositivos que solicitam conteúdo. Se você estiver solucionando problemas de dispositivo, este arquivo de log poderá ajudar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não registrar essas informações.

  • Sempre mantenha o conteúdo do cache, mesmo quando o sistema precisar de espaço em disco para outros aplicativos: Sim mantém o conteúdo do cache e garante que nada seja excluído, mesmo quando há pouco espaço em disco. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode limpar o conteúdo do cache automaticamente quando precisar de espaço de armazenamento para outros aplicativos.

    Essa configuração se aplica a:

    • macOS 10.15 e mais recente
  • Mostrar alertas de status: Sim mostra alertas como notificações do sistema. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não mostrar esses alertas como notificações do sistema.

    Essa configuração se aplica a:

    • macOS 10.15 e mais recente
  • Impedir que o dispositivo entre em suspensão enquanto o cache estiver ativado: Sim Impede que o computador entre em suspensão quando o cache estiver ativado. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que o dispositivo entre em suspensão.

    Essa configuração se aplica a:

    • macOS 10.15 e mais recente
  • Dispositivos a serem armazenados em cache: escolha os dispositivos que podem armazenar conteúdo em cache. Suas opções:

    • Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
    • Dispositivos que usam a mesma rede local: o cache de conteúdo oferece conteúdo para dispositivos na mesma rede local imediata. Nenhum conteúdo é oferecido a dispositivos em outras redes, incluindo dispositivos acessíveis pelo cache de conteúdo.
    • Dispositivos que usam o mesmo endereço IP público: o cache de conteúdo oferece conteúdo para dispositivos que usam o mesmo endereço IP público. Nenhum conteúdo é oferecido a dispositivos em outras redes, incluindo dispositivos acessíveis pelo cache de conteúdo.
    • Dispositivos que usam redes locais personalizadas: o cache de conteúdo fornece conteúdo para dispositivos nos intervalos de IP inseridos.
      • Intervalos de escuta do cliente: insira o intervalo de endereços IP que podem receber o cache de conteúdo.
    • Dispositivos que usam redes locais personalizadas com fallback: o cache de conteúdo fornece conteúdo para dispositivos nos intervalos de escuta, intervalos de escuta de pares e endereços IP dos pais.
      • Intervalos de escuta do cliente: insira o intervalo de endereços IP que podem receber o cache de conteúdo.
  • Endereços IP públicos personalizados: insira um intervalo de endereços IP públicos. Os servidores de nuvem usam esse intervalo para corresponder dispositivos cliente a caches.

  • Compartilhe conteúdo com outros caches: quando sua rede tem mais de um cache de conteúdo, os caches de conteúdo em outros dispositivos automaticamente se tornam pares. Esses dispositivos podem consultar e compartilhar software em cache.

    Quando um item solicitado não está disponível em um cache de conteúdo, ele verifica seus pares para o item. Se o item estiver disponível, ele será baixado do cache de conteúdo no dispositivo par. Se ainda não estiver disponível, o cache de conteúdo baixará o item de:

    • Um endereço IP pai, se você configurar um

      OU,

    • Da Apple usando a Internet

    Quando mais de um cache de conteúdo está disponível, os dispositivos selecionam automaticamente o cache de conteúdo correto.

    Suas opções:

    • Não configurado (padrão): o Intune não altera nem atualiza essa configuração.

    • Caches de conteúdo usando as mesmas redes locais: o cache de conteúdo é emparelhado apenas com outros caches de conteúdo na mesma rede local imediata.

    • Caches de conteúdo usando o mesmo endereço IP público: o cache de conteúdo só emparelha com outros caches de conteúdo no mesmo endereço IP público.

    • Caches de conteúdo usando redes locais personalizadas: O cache de conteúdo só é emparelhado com outros caches de conteúdo no intervalo de escuta do endereço IP inserido:

      • Intervalos de escuta de pares: insira os endereços IP inicial e final IPv4 ou IPv6 para seu intervalo. O cache de conteúdo responde apenas a solicitações de cache de pares de caches de conteúdo nos intervalos de endereços IP inseridos.
      • Intervalos de filtro de peer: insira os endereços IP inicial e final IPv4 ou IPv6 para seu intervalo. O cache de conteúdo filtra sua lista de pares usando os intervalos de endereços IP inseridos.
  • Endereços IP pai: insira o endereço IP local de outro cache de conteúdo para adicionar como um cache pai. Seu cache carrega e baixa conteúdo para esses caches, em vez de carregar ou baixar diretamente da Apple. Adicione um endereço IP pai apenas uma vez.

  • Política de seleção pai: Quando houver muitos caches pai, selecione como o endereço IP pai é escolhido. Suas opções:

    • Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
    • Round robin: Use os endereços IP pai em ordem. Essa opção é boa para cenários de balanceamento de carga.
    • Primeiro disponível: Sempre use o primeiro endereço IP disponível na lista.
    • Hash: cria um valor de hash para a parte do caminho da URL solicitada. Essa opção garante que o mesmo endereço IP pai seja sempre usado para a mesma URL.
    • Aleatório: use aleatoriamente um endereço IP na lista. Essa opção é boa para cenários de balanceamento de carga.
    • Adesivo disponível: Sempre use o primeiro endereço IP da lista. Se não estiver disponível, use o segundo endereço IP na lista. Continue a usar o segundo endereço IP até que ele não esteja disponível e assim por diante.

Mensagem da tela de bloqueio

Esse recurso aplica-se a:

  • iOS 9.3 e versões mais recentes
  • iPadOS 13.0 e mais recentes

As configurações se aplicam a: Registro automatizado de dispositivos (supervisionado)

  • "Se perdido, volte para..." Mensagem: Se os dispositivos forem perdidos ou roubados, insira uma observação que possa ajudar a devolver o dispositivo, se encontrado. Você pode inserir qualquer texto que desejar. Por exemplo, insira algo como If found, call Contoso at ....

    O texto inserido é mostrado na janela de entrada e na tela de bloqueio nos dispositivos.

  • Informações da etiqueta de ativo: insira informações sobre a etiqueta de ativo do dispositivo. Por exemplo, insira Owned by Contoso Corp ou Serial Number: {{serialnumber}}.

    Use tokens de dispositivo para adicionar informações específicas do dispositivo a esses campos. Por exemplo, para mostrar o número de série, insira Serial Number: {{serialnumber}} ou Device ID: {{DEVICEID}}. Na tela de bloqueio, o texto é semelhante a Serial Number 123456789ABC. Ao inserir variáveis, certifique-se de usar colchetes .{{ }}

    Há suporte para as variáveis de informações de dispositivo a seguir. A interface do usuário não valida variáveis e elas diferenciam maiúsculas de minúsculas. Se você inserir uma variável incorreta, verá perfis salvos com entrada incorreta. Por exemplo, se você inserir {{DeviceID}} em vez de ou {{DEVICEID}}, a cadeia de {{deviceid}} caracteres literal será exibida em vez da ID exclusiva do dispositivo. Certifique-se de inserir as informações corretas. Todas as variáveis minúsculas ou maiúsculas são suportadas, mas não uma mistura.

    • {{AADDeviceId}}: ID do dispositivo do Microsoft Entra
    • {{AccountId}}: ID do locatário do Intune ou ID da conta
    • {{AccountName}}: nome do locatário do Intune ou nome da conta
    • {{AppleId}}: ID Apple do usuário
    • {{Department}}: Departamento atribuído durante o Assistente de Configuração
    • {{DeviceId}}: ID do dispositivo do Intune
    • {{DeviceName}}: nome do dispositivo do Intune
    • {{domain}}: Nome de domínio
    • {{EASID}}: ID de sincronização ativa do Exchange
    • {{EDUUserType}}: Tipo de usuário
    • {{IMEI}}: IMEI do dispositivo
    • {{mail}}: Endereço de Email do usuário
    • {{ManagedAppleId}}: ID Apple gerenciada do usuário
    • {{MEID}}: MEID do dispositivo
    • {{partialUPN}}: prefixo UPN antes do símbolo @
    • {{SearchableDeviceKey}}: ID da Chave NGC
    • {{SerialNumber}}: Número de série do dispositivo
    • {{SerialNumberLast4Digits}}: últimos 4 dígitos do número de série do dispositivo
    • {{SIGNEDDEVICEID}}: Blob de ID do dispositivo atribuído ao cliente durante o registro no Portal da Empresa
    • {{SignedDeviceIdWithUserId}}: Blob de ID do dispositivo atribuído ao cliente com afinidade de usuário durante o Apple Setup Assistant
    • {{UDID}}: UDID do dispositivo
    • {{UDIDLast4Digits}}: Últimos 4 dígitos do UDID do dispositivo
    • {{UserId}}: ID de usuário do Intune
    • {{UserName}}: Nome de usuário
    • {{userPrincipalName}}: UPN do usuário

Itens de logon

As configurações se aplicam a: todos os tipos de registro

  • Adicione os arquivos, pastas e aplicativos personalizados que serão iniciados no logon: Adicione o caminho de um arquivo, pasta, aplicativo personalizado ou aplicativo do sistema que é aberto quando os usuários entram em seus dispositivos. Insira também:

    • Caminho do item: insira o caminho para o arquivo, pasta ou aplicativo. Aplicativos do Applications sistema ou aplicativos criados ou personalizados para sua organização geralmente estão na pasta, com um caminho semelhante a /Applications/AppName.app.

      Você pode adicionar muitos arquivos, pastas e aplicativos. Por exemplo, digite:

      • /Applications/Calculator.app
      • /Applications
      • /Applications/Microsoft Office/root/Office16/winword.exe
      • /Users/UserName/music/itunes.app

      Ao adicionar qualquer aplicativo, pasta ou arquivo, insira o caminho correto. Nem todos os itens estão na Applications pasta. Se os usuários moverem um item de um local para outro, o caminho será alterado. Este item movido não é aberto quando o usuário entra.

    • Ocultar: escolha mostrar ou ocultar o aplicativo. Suas opções:

      • Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar itens na lista de itens de logon Usuários & Grupos com a opção ocultar desmarcada.
      • Sim: Oculta o aplicativo na lista de itens de logon Usuários & Grupos.

Janela de entrada

As configurações se aplicam a: todos os tipos de registro

Windows Layout

  • Mostrar informações adicionais na barra de menus: quando a área de tempo na barra de menus está selecionada, Sim mostra o nome do host e a versão do macOS. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não mostrar essas informações na barra de menus.

  • Faixa: insira uma mensagem que seja exibida na tela de entrada dos dispositivos. Por exemplo, insira as informações da sua organização, uma mensagem de boas-vindas, informações de achados e perdidos e assim por diante.

  • Campos de texto Exigir nome de usuário e senha: escolha como os usuários entram nos dispositivos. Sim , requer que os usuários insiram um nome de usuário e uma senha. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode exigir que os usuários selecionem o nome de usuário em uma lista e digitem a senha.

    Quando definido como Não configurado, insira também:

    • Ocultar usuários locais: Sim oculta as contas de usuário locais na lista de usuários, que pode incluir as contas padrão e administrativas. Somente as contas de usuário da rede e do sistema são mostradas. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar as contas de usuário locais na lista de usuários.
    • Ocultar contas móveis: Sim oculta contas móveis na lista de usuários. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar as contas móveis na lista de usuários. Algumas contas móveis podem aparecer como usuários de rede.
    • Mostrar usuários de rede: Selecione Sim para listar os usuários de rede na lista de usuários. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não mostrar as contas de usuário de rede na lista de usuários.
    • Ocultar administradores do computador: Sim oculta as contas de usuário administrador na lista de usuários. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar as contas de usuário administrador na lista de usuários.
    • Mostrar outros usuários: Selecione Sim para listar Outros... usuários na lista de usuários. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não mostrar as outras contas de usuário na lista de usuários.

Configurações de energia da tela de login

  • Ocultar botão de desligamento: Sim , oculta o botão de desligamento na tela de entrada. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar o botão de desligamento.
  • Ocultar botão de reinicialização: Sim , oculta o botão de reinicialização na tela de entrada. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar o botão reiniciar.
  • Ocultar botão de suspensão: Sim , oculta o botão de suspensão na tela de entrada. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar o botão de suspensão.
  • Desabilitar o login do usuário no Console: Sim oculta a linha de comando macOS usada para entrar. Para usuários comuns, defina essa configuração como Sim. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que usuários avançados entrem usando a linha de comando do macOS. Para entrar no modo de console, os usuários inserem >console no campo Nome de usuário e devem se autenticar na janela do console.

Apple Menu

  • Desabilitar desligamento enquanto estiver conectado: Sim impede que os usuários selecionem a opção Desligar depois de entrar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários selecionem o item de menu Desligar nos dispositivos.
  • Desabilitar a Reinicialização enquanto estiver conectado: Sim impede que os usuários selecionem a opção Reiniciar depois de entrar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários selecionem o item de menu Reiniciar nos dispositivos.
  • Desativar enquanto estiver conectado: Sim , impede que os usuários selecionem a opção Desligar depois de entrar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários selecionem o item de menu Desligar nos dispositivos.
  • Desabilitar Sair enquanto estiver conectado (macOS 10.13 e posterior): Sim impede que os usuários selecionem a opção Sair depois de entrar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários selecionem o item de menu Logout nos dispositivos.
  • Desabilitar a Tela de Bloqueio enquanto estiver conectado (macOS 10.13 e posterior): Sim impede que os usuários selecionem a opção Tela de bloqueio depois de entrar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários selecionem o item de menu da tela de bloqueio em dispositivos.

Logon único

As configurações se aplicam a: Registro de dispositivo, Registro de dispositivo automatizado (supervisionado)

  • Atributo de nome de usuário do Microsoft Entra: o Intune procura esse atributo para cada usuário no Microsoft Entra ID. Em seguida, o Intune preenche o respectivo campo, como o UPN, antes de gerar o XML que é instalado nos dispositivos. Suas opções:

    • Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional solicita aos usuários um nome principal Kerberos quando o perfil é implantado em dispositivos. Um nome principal é necessário para que os MDMs instalem perfis SSO.

    • Nome UPN: o nome UPN é analisado da seguinte maneira:

      Atributo SSO do nome de usuário do iOS/iPadOS no Microsoft Intune

      Você também pode substituir o realm pelo texto inserido na caixa de texto Realm .

      Por exemplo, a Contoso tem várias regiões, incluindo Europa, Ásia e América do Norte. A Contoso deseja que seus usuários da Ásia usem SSO, e o aplicativo exige o username@asia.contoso.com UPN no formato. Quando você seleciona o Nome Principal do Usuário, o realm de cada usuário é obtido do Microsoft Entra ID, que é contoso.com. Portanto, para usuários na Ásia, selecione Nome Principal do Usuário e insira asia.contoso.com. O UPN do usuário torna-se username@asia.contoso.com, em vez de username@contoso.com.

    • ID do dispositivo do Intune: o Intune seleciona automaticamente a ID do dispositivo do Intune. Por padrão:

      • Os aplicativos só precisam usar a ID do dispositivo. Mas se o aplicativo usar o realm e a ID do dispositivo, insira o realm na caixa de texto Realm .
      • Se você usar a ID do dispositivo, mantenha o realm vazio.
    • ID do dispositivo do Azure AD: a ID do dispositivo do Microsoft Entra

    • Nome da conta SAM: o Intune preenche o nome da conta SAM (Gerente de Contas de Segurança) local.

  • Realm: insira a parte do domínio da URL. Por exemplo, digite contoso.com.

  • URLs: adicione todas as URLs em sua organização que exijam autenticação de SSO (logon único) do usuário.

    Por exemplo, quando um usuário se conecta a qualquer um desses sites, o dispositivo iOS/iPadOS usa as credenciais de SSO. Os usuários não precisam inserir credenciais novamente. Se a autenticação multifator (MFA) estiver habilitada, os usuários precisarão inserir a segunda autenticação.

    Também:

    • Essas URLs devem ser FQDN formatadas corretamente. A http://<yourURL.domain> Apple exige que as URLs estejam no formato.

    • Os padrões de correspondência de URL devem começar com ou http://https://. Uma correspondência de cadeia de caracteres simples é executada, portanto, o prefixo da http://www.contoso.com/ URL não corresponde http://www.contoso.com:80/. Com iOS 10.0+ e iPadOS 13.0+, um único caractere curinga * pode ser usado para inserir todos os valores correspondentes. Por exemplo, http://*.contoso.com/ corresponde a ambos http://store.contoso.com/ e http://www.contoso.com.

      Os http://.com padrões and https://.com correspondem a todas as URLs HTTP e HTTPS, respectivamente.

  • Aplicativos: adicione aplicativos em dispositivos de usuários que podem usar o logon único.

    A AppIdentifierMatches matriz deve incluir cadeias de caracteres que correspondam às IDs do pacote de aplicativos. Essas cadeias de caracteres podem ser correspondências exatas, como com.contoso.myapp, ou inserir uma correspondência de prefixo na ID do pacote usando o caractere curinga * . O caractere curinga deve aparecer após um caractere de ponto final (.) e pode aparecer apenas uma vez, no final da cadeia de caracteres, como com.contoso.*. Quando um curinga é incluído, qualquer aplicativo cuja ID de pacote comece com o prefixo recebe acesso à conta.

    Use Nome do Aplicativo para inserir um nome amigável para ajudá-lo a identificar a ID do pacote.

  • Certificado de renovação de credencial: se estiver usando certificados para autenticação (não senhas), selecione o certificado SCEP ou PFX existente como o certificado de autenticação. Normalmente, esse certificado é o mesmo certificado implantado para usuários de outros perfis, como VPN, Wi-Fi ou email.

Filtro de conteúdo da Web

As configurações se aplicam a: Registro automatizado de dispositivos (supervisionado)

Essas configurações usam as configurações de Filtro de Conteúdo da Web da Apple. Para obter mais informações sobre essas configurações, acesse o site de implantação de plataforma da Apple (abre o site da Apple).

Tipo de filtro: opte por permitir sites específicos. Suas opções:

  • Não configurado: o Intune não altera nem atualiza essa configuração.

  • Configurar URLs: use o filtro da web integrado da Apple que procura termos adultos, incluindo palavrões e linguagem sexualmente explícita. Essa configuração avalia cada página da Web à medida que ela carrega, identifica e bloqueia o conteúdo inadequado. Você também pode adicionar URLs que não deseja verificar pelo filtro. Ou bloqueie URLs específicos, independentemente das configurações de filtro da Apple.

    • URLs permitidas: adicione as URLs que deseja permitir. Essas URLs ignoram o filtro da web da Apple.

      As URLs inseridas são as URLs que você não deseja avaliar pelo filtro da Web da Apple. Essas URLs não são uma lista de sites permitidos. Para criar uma lista de sites permitidos, defina o Tipo de Filtrocomo Apenas sites específicos.

    • URLs bloqueadas: adicione as URLs que você quer impedir de abrir, independentemente das configurações de filtro da web da Apple.

  • Somente sites específicos (somente para o navegador Safari): esses URLs são adicionados aos favoritos do navegador Safari. Os usuários podem visitar esses sites; Nenhum outro site pode ser aberto. Use essa opção somente se você souber a lista exata de URLs que os usuários podem acessar.

    • URL: insira a URL do site que você deseja permitir. Por exemplo, digite https://www.contoso.com.
    • Caminho do marcador: A Apple alterou essa configuração. Todos os indicadores vão para a pasta Sites Permitidos . Os indicadores não entram no caminho do indicador que você insere.
    • Título: insira um título descritivo para o marcador.

    Se você não inserir nenhuma URL, os usuários não poderão acessar nenhum site, exceto , microsoft.commicrosoft.net, e apple.com. O Intune permite automaticamente essas URLs.

Extensão do aplicativo de logon único

Esse recurso aplica-se a:

  • iOS 13.0 e mais recente
  • iPadOS 13.0 e mais recentes

As configurações se aplicam a: todos os tipos de registro

Esse recurso aplica-se a:

  • macOS 10.15 e mais recente

Observação

Em dispositivos macOS, a Microsoft recomenda que você use o SSO de plataforma para habilitar o logon único (SSO). Para obter mais informações, acesse Configurar o SSO da plataforma para dispositivos macOS no Microsoft Intune.

As configurações se aplicam a: Registro de dispositivo aprovado pelo usuário e Registro de dispositivo automatizado

Tipo de extensão do aplicativo SSO: escolha o tipo de extensão do aplicativo SSO. Suas opções:

Não configurado

O Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional não usa extensões de aplicativo. Para desabilitar uma extensão de aplicativo, altere o tipo de extensão de aplicativo SSO para Não configurado.

Tipo de extensão do aplicativo SSO do Microsoft Entra ID

Usa o plug-in de SSO corporativo do Microsoft Entra ID, que é uma extensão de aplicativo de SSO do tipo redirecionamento. Esse plug-in fornece SSO para contas do Active Directory local em todos os aplicativos compatíveis com o recurso de logon único corporativo da Apple. Use este tipo de extensão de aplicativo SSO para habilitar o SSO em aplicativos Microsoft, aplicativos de organização e sites que se autenticam usando o Microsoft Entra ID. O plug-in SSO atua como um agente de autenticação avançada que oferece melhorias na segurança e na experiência do usuário.

Todos os aplicativos que usam o aplicativo Microsoft Authenticator para autenticação continuam a receber SSO com o plug-in SSO do Microsoft Enterprise para dispositivos Apple. Para obter mais informações, consulte Usar o plug-in SSO do Microsoft Enterprise em dispositivos iOS/iPadOS.

Importante

Para obter o SSO com o tipo de extensão do aplicativo SSO do Microsoft Entra, primeiro instale o aplicativo Microsoft Authenticator para iOS/iPadOS nos dispositivos. O aplicativo Authenticator fornece o plug-in SSO do Microsoft Enterprise aos dispositivos, e as configurações de extensão do aplicativo SSO do MDM ativam o plug-in. Depois que o Authenticator e o perfil de extensão de aplicativo SSO forem instalados nos dispositivos, os usuários deverão inserir suas credenciais para entrar e estabelecer uma sessão em seus dispositivos. Essa sessão é então usada em diferentes aplicativos sem exigir que os usuários se autentiquem novamente. Para obter mais informações sobre o Authenticator, vá para O que é o aplicativo Microsoft Authenticator.

Para obter mais informações, acesse Usar o plug-in SSO do Microsoft Enterprise em dispositivos macOSOS.

Importante

Para obter o SSO com o tipo de extensão do aplicativo SSO do Microsoft Entra, instale o aplicativo do Portal da Empresa do Portal da Empresa do macOS nos dispositivos. O aplicativo do Portal da Empresa fornece o plug-in SSO Corporativo da Microsoft aos dispositivos. As configurações de extensão do aplicativo SSO do MDM ativam o plug-in. Depois que o aplicativo do Portal da Empresa e o perfil de extensão do aplicativo SSO são instalados nos dispositivos, os usuários entram com suas credenciais e criam uma sessão em seus dispositivos. Essa sessão é usada em diferentes aplicativos sem exigir que os usuários se autentiquem novamente.

Para obter mais informações sobre o aplicativo do Portal da Empresa, acesse O que acontece se você instalar o aplicativo do Portal da Empresa e registrar seu dispositivo macOS no Intune.

Você também pode baixar o aplicativo do Portal da Empresa.

  • Habilitar modo de dispositivo compartilhado: escolha Sim se você estiver implantando o plug-in SSO do Microsoft Enterprise em dispositivos iOS/iPadOS configurados para o recurso de modo de dispositivo compartilhado do Microsoft Entra. Os dispositivos no modo compartilhado permitem que muitos usuários entrem e saiam globalmente de aplicativos que dão suporte ao modo de dispositivo compartilhado. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração. Por padrão, dispositivos iOS/iPadOS não devem ser compartilhados entre vários usuários.

    Para obter mais informações sobre o modo de dispositivo compartilhado e como habilitá-lo, consulte Visão geral do modo de dispositivo compartilhado.

    Essa configuração se aplica a:

    • iOS/iPadOS 13.5 e mais recente
  • IDs de pacote de aplicativos: insira as IDs de pacote de outros aplicativos que devem receber logon único por meio de uma extensão em seus dispositivos. Para obter a ID do pacote de um aplicativo adicionado ao Intune, você pode usar o centro de administração do Intune.

    • Esses aplicativos usam o plug-in SSO do Microsoft Enterprise para autenticar o usuário sem exigir uma entrada.

    • As IDs de pacote de aplicativos inseridas terão permissão para usar a extensão de aplicativo SSO do Microsoft Entra se não usarem nenhuma biblioteca da Microsoft, como a MSAL (Biblioteca de Autenticação da Microsoft).

      A experiência para esses aplicativos pode não ser tão perfeita em comparação com as bibliotecas da Microsoft. Aplicativos mais antigos que usam autenticação MSAL ou aplicativos que não usam as bibliotecas mais recentes da Microsoft devem ser adicionados a esta lista para funcionar corretamente com a extensão de aplicativo SSO do Microsoft Azure.

  • Configuração adicional: insira mais dados específicos da extensão para passar para a extensão do aplicativo SSO:

    • Chave: Digite o nome do item que você deseja adicionar, curtir user name ou AppAllowList.

    • Tipo: Insira o tipo de dados. Suas opções:

      • Cadeia de caracteres
      • Booleano: em Valor de configuração, insira True ou False.
      • Inteiro: Em Valor de configuração, insira um número.
    • Valor: Insira os dados.

Tipo de extensão do aplicativo SSO de redirecionamento

Use uma extensão de aplicativo de redirecionamento genérica e personalizável para usar o SSO com fluxos de autenticação modernos.

  • ID da extensão: insira o identificador de pacote que identifica sua extensão de aplicativo SSO, como com.apple.extensiblesso.

  • ID da equipe: insira o identificador de equipe de sua extensão de aplicativo SSO. Um identificador de equipe é uma cadeia de caracteres alfanumérica (números e letras) de 10 caracteres gerada pela Apple, como ABCDE12345.

    Localize seu ID da equipe (abre o site da Apple) tem mais informações.

  • URLs: insira as URLs em que seu provedor de identidade pode ser encontrado. Quando um usuário é redirecionado para essas URLs, a extensão do aplicativo SSO intervém e solicita o SSO. Cada URL deve ser exclusiva e ainda não pode existir em outro perfil. Deve usar protocolos HTTP ou HTTPS.

    Por exemplo, quando um usuário se conecta a qualquer um desses sites, o dispositivo usa as credenciais de SSO. Os usuários não precisam inserir credenciais novamente. Se a autenticação multifator (MFA) estiver habilitada, os usuários precisarão inserir a segunda autenticação.

    Também:

    • Essas URLs devem ser FQDN formatadas corretamente. A http://<yourURL.domain> Apple exige que as URLs estejam no formato.
    • Todas as URLs em seus perfis de extensão de aplicativo de logon único do Intune devem ser exclusivas. Você não pode repetir um domínio em nenhum perfil de extensão de aplicativo SSO, mesmo se estiver usando tipos diferentes de extensões de aplicativo SSO.
    • As URLs devem começar com http://.com ou https://.com. Uma correspondência de cadeia de caracteres simples é executada, portanto, o prefixo da http://www.contoso.com/ URL não corresponde http://www.contoso.com:80/.

    Com iOS 10.0+ e iPadOS 13.0+, um único caractere curinga * pode ser usado para inserir todos os valores correspondentes. Por exemplo, http://*.contoso.com/ corresponde a ambos http://store.contoso.com/ e http://www.contoso.com.

  • Configuração adicional: insira mais dados específicos da extensão para passar para a extensão do aplicativo SSO:

    • Chave: Digite o nome do item que você deseja adicionar, curtir user name ou AppAllowList.

    • Tipo: Insira o tipo de dados. Suas opções:

      • Cadeia de caracteres
      • Booleano: em Valor de configuração, insira True ou False.
      • Inteiro: Em Valor de configuração, insira um número.
    • Valor: Insira os dados.

Tipo de extensão de aplicativo SSO de credencial

Use uma extensão de aplicativo de credenciais genérica e personalizável para usar o SSO com fluxos de autenticação de desafio e resposta.

  • ID da extensão: insira o identificador de pacote que identifica sua extensão de aplicativo SSO, como com.apple.extensiblesso.

  • ID da equipe: insira o identificador de equipe de sua extensão de aplicativo SSO. Um identificador de equipe é uma cadeia de caracteres alfanumérica (números e letras) de 10 caracteres gerada pela Apple, como ABCDE12345.

    Localize seu ID da equipe (abre o site da Apple) tem mais informações.

  • Realm: Insira o nome do seu realm de autenticação. O nome do realm deve ser maiúsculo, como CONTOSO.COM. Normalmente, o nome do seu realm é o mesmo que o nome de domínio DNS, mas em todas as letras maiúsculas.

  • Domínios: insira os nomes de domínio ou host dos sites que podem se autenticar por meio do SSO. Por exemplo, se seu site for mysite.contoso.com, então mysite é o nome do host e .contoso.com é o nome do domínio. Quando os usuários se conectam a qualquer um desses sites, a extensão de aplicativo lida com o desafio de autenticação. Essa autenticação permite que os usuários usem o Face ID, Touch ID ou código PIN/senha da Apple para fazer login.

    • Todos os domínios nos perfis do Intune de extensão de aplicativo de logon único devem ser exclusivos. Você não pode repetir um domínio em nenhum perfil de extensão de aplicativo de logon, mesmo se estiver usando tipos diferentes de extensões de aplicativo SSO.
    • Esses domínios não diferenciam maiúsculas de minúsculas.
    • O domínio deve começar com um ponto (.).
  • Configuração adicional: insira mais dados específicos da extensão para passar para a extensão do aplicativo SSO:

    • Chave: Digite o nome do item que você deseja adicionar, curtir user name ou AppAllowList.

    • Tipo: Insira o tipo de dados. Suas opções:

      • Cadeia de caracteres
      • Booleano: em Valor de configuração, insira True ou False.
      • Inteiro: Em Valor de configuração, insira um número.
    • Valor: Insira os dados.

Tipo de extensão do aplicativo SSO Kerberos

Use a extensão Kerberos interna da Apple, que é uma versão específica do Kerberos da extensão do aplicativo Credential .

A extensão Kerberos está incluída em:

  • iOS 13.0+ e iPadOS 13.0+

Depois que os usuários entrarem com êxito no aplicativo Authenticator, eles não serão solicitados a entrar em outros aplicativos que usam a extensão SSO. Na primeira vez que os usuários abrirem aplicativos gerenciados que não usam a extensão SSO, os usuários serão solicitados a selecionar a conta que está conectada.

  • macOS Catalina 10.15 e mais recente

Dica

Com os tipos Redirecionamento e Credencial , você adiciona seus próprios valores de configuração para passar pela extensão. Se você estiver usando Credencial, considere usar as definições de configuração integradas fornecidas pela Apple no tipo Kerberos .

  • Realm: Insira o nome do seu realm de autenticação. O nome do realm deve ser maiúsculo, como CONTOSO.COM. Normalmente, o nome do seu realm é o mesmo que o nome de domínio DNS, mas em todas as letras maiúsculas.

  • Domínios: insira os nomes de domínio ou host dos sites que podem se autenticar por meio do SSO. Por exemplo, se seu site for mysite.contoso.com, então mysite é o nome do host e .contoso.com é o nome do domínio. Quando os usuários se conectam a qualquer um desses sites, a extensão de aplicativo lida com o desafio de autenticação. Essa autenticação permite que os usuários usem o Face ID, Touch ID ou código PIN/senha da Apple para fazer login.

    • Todos os domínios nos perfis do Intune de extensão de aplicativo de logon único devem ser exclusivos. Você não pode repetir um domínio em nenhum perfil de extensão de aplicativo de logon, mesmo se estiver usando tipos diferentes de extensões de aplicativo SSO.
    • Esses domínios não diferenciam maiúsculas de minúsculas.
    • O domínio deve começar com um ponto (.).
  • Bloquear uso do conjunto de chaves: Sim impede que as senhas sejam salvas e armazenadas no conjunto de chaves. Se bloqueados, os usuários não serão solicitados a salvar a senha e precisarão inserir novamente a senha quando o tíquete Kerberos expirar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que as senhas sejam salvas e armazenadas no conjunto de chaves. Os usuários não são solicitados a inserir novamente a senha quando o tíquete expira.

  • Exigir Face ID, Touch ID ou senha: Sim força os usuários a inserir seu Face ID, Touch ID ou senha do dispositivo quando a credencial é necessária para atualizar o tíquete Kerberos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não exigir que os usuários usem biometria ou senha do dispositivo para atualizar o tíquete Kerberos. Se Bloquear uso do conjunto de chaves estiver definido como Sim, essa configuração não se aplicará.

  • Definir como realm padrão: Sim define o valor do Realm inserido como o realm padrão. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não definir um realm padrão.

    • Se você estiver configurando várias extensões de aplicativo SSO Kerberos em sua organização, selecione Sim.
    • Se você estiver usando vários realms, selecione Sim. Ele define o valor do Realm inserido como o realm padrão.
    • Se você tiver apenas um realm, selecione Não configurado (padrão).
  • Bloquear a Descoberta Automática: Sim impede que a extensão Kerberos use automaticamente LDAP e DNS para determinar seu nome de site do Active Directory. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que a extensão localize automaticamente o nome do site do Active Directory.

  • Permitir apenas aplicativos gerenciados: quando definida como Sim, a extensão Kerberos permite que apenas aplicativos gerenciados e todos os aplicativos inseridos com a ID do pacote de aplicativos acessem a credencial. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que aplicativos não gerenciados acessem a credencial.

    Essa configuração se aplica a:

    • iOS/iPadOS 14 e mais recente
    • macOS 12 e mais recente
  • Bloquear alterações de senha: Sim impede que os usuários alterem as senhas que usam para entrar nos domínios inseridos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir alterações de senha.

  • Habilitar sincronização de senha local: escolha Sim para sincronizar as senhas locais dos usuários com o Microsoft Entra ID. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode desabilitar a sincronização de senha com o Microsoft Entra ID.

    Use essa configuração como alternativa ou backup para o SSO. Essa configuração não funcionará se os usuários estiverem conectados com uma conta móvel da Apple.

  • Atrasar a configuração da extensão Kerberos: quando definido como Sim, o usuário não é solicitado a configurar a extensão Kerberos até que a extensão seja habilitada pelo administrador ou um desafio Kerberos seja recebido. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode solicitar imediatamente que o usuário configure a extensão Kerberos.

    Essa configuração se aplica a:

    • macOS 11 e mais recente
  • Permitir utilitários Kerberos padrão: quando definida como Sim, a extensão Kerberos permite que todos os aplicativos inseridos com a ID do pacote de aplicativos, aplicativos gerenciados e utilitários Kerberos padrão, como TicketViewer e klist, acessem e usem a credencial. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não permitir que os aplicativos listados acessem e usem a credencial.

    Essa configuração se aplica a:

    • macOS 12 e mais recente
  • Solicitar credencial: quando definida como Sim, a credencial é solicitada no próximo desafio Kerberos correspondente ou alteração de estado da rede. Quando a credencial expira ou está ausente, uma nova credencial é criada. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não solicitar uma nova credencial.

    Essa configuração se aplica a:

    • macOS 12 e mais recente
  • Exigir conexões LDAP para TLS: quando definido como Sim, as conexões LDAP são necessárias para usar o protocolo TLS. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não exigir conexões LDAP para usar o TLS.

    Essa configuração se aplica a:

    • macOS 11 e mais recente
  • Exigir complexidade de senha do Active Directory: escolha Sim para forçar as senhas do usuário a atender aos requisitos de complexidade de senha do Active Directory. Em dispositivos, essa configuração mostra uma janela pop-up com caixas de marca para que os usuários vejam que estão preenchendo os requisitos de senha. Isso ajuda os usuários a saber o que precisam inserir como senha. Para obter mais informações, acesse A senha deve atender aos requisitos de complexidade. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não exigir que os usuários atendam ao requisito de senha do Active Directory.

  • Comprimento mínimo da senha: insira o número mínimo de caracteres que podem compor senhas de usuários. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não impor um comprimento mínimo de senha aos usuários.

  • Limite de reutilização de senha: insira o número de novas senhas, de 1 a 24, que são usadas até que uma senha anterior possa ser reutilizada no domínio. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não impor um limite de reutilização de senha.

  • Idade mínima da senha (dias): insira o número de dias que uma senha é usada no domínio antes que os usuários possam alterá-la. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não impor uma idade mínima de senhas antes que elas possam ser alteradas.

  • Notificação de expiração de senha (dias): insira o número de dias antes de uma senha expirar que os usuários serão notificados de que sua senha expirará. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode usar 15 dias.

  • Expiração da senha (dias): insira o número de dias antes que a senha do dispositivo seja alterada. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode nunca expirar senhas.

  • URL de alteração de senha: insira a URL que é aberta quando os usuários iniciam uma alteração de senha.

  • Nome de usuário personalizado: insira o texto que substitui o nome de usuário mostrado na extensão. Você pode inserir um nome que corresponda ao nome de sua empresa ou organização. Por exemplo, você pode inserir Contoso.

    Essa configuração se aplica a:

    • macOS 11 e mais recente
  • Uso da extensão Kerberos: selecione como outros processos usam a credencial de extensão Kerberos. Suas opções:

    • Sempre: a credencial de extensão sempre será usada se o SPN estiver listado em Domínios. Ele não será usado se o aplicativo de chamada não estiver listado nas IDs do pacote de aplicativos.
    • Quando não especificado: a credencial de extensão só é usada quando outra credencial não é inserida pelo chamador e o SPN está listado em Domínios. Não será usado se o aplicativo de chamada não estiver listado nas IDs do pacote de aplicativos.
    • Padrão Kerberos: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional usa os processos Kerberos padrão para selecionar credenciais. Essa opção é o mesmo que não definir essa configuração.

    Essa configuração se aplica a:

    • macOS 11 e mais recente
  • Nome da entidade de segurança: insira o nome de usuário da entidade de segurança do Kerberos. Você não precisa incluir o nome do realm. Por exemplo, em user@contoso.com, user é o nome principal e contoso.com é o nome do realm.

    • Você também pode usar variáveis no nome principal inserindo chaves {{ }}. Por exemplo, para mostrar o nome de usuário, digite Username: {{username}}.
    • Tenha cuidado com a substituição de variáveis. As variáveis não são validadas na interface do usuário e diferenciam maiúsculas de minúsculas. Certifique-se de inserir as informações corretas.
  • Código de site do Active Directory: Insira o nome do site do Active Directory que a extensão Kerberos deve usar. Talvez você não precise alterar esse valor, pois a extensão Kerberos pode encontrar automaticamente o código de site do Active Directory.

  • Nome do cache: Insira o nome GSS (Serviços de Segurança Genéricos) do cache Kerberos. Você provavelmente não precisa definir esse valor.

  • Texto da janela de entrada: insira o texto mostrado aos usuários na janela de entrada do Kerberos.

    Essa configuração se aplica a:

    • iOS/iPadOS 14 e mais recente
    • macOS 11 e mais recente
  • Mensagem de requisitos de senha: insira uma versão de texto dos requisitos de senha da sua organização que seja mostrada aos usuários. A mensagem mostra se você não precisa dos requisitos de complexidade de senha do Active Directory ou não insere um comprimento mínimo de senha.

    Quando definido como Sim, todas as contas de usuário existentes são apagadas dos dispositivos. Para evitar a perda de dados ou evitar uma redefinição de fábrica, certifique-se de entender como essa configuração altera seus dispositivos.

    Para obter mais informações sobre o modo de dispositivo compartilhado, acesse Visão geral do modo de dispositivo compartilhado.

  • IDs de pacote de aplicativos: insira as IDs de pacote de outros aplicativos que devem receber logon único por meio de uma extensão em seus dispositivos. Para obter a ID do pacote de um aplicativo adicionado ao Intune, você pode usar o centro de administração do Intune.

    Se você usar o tipo de extensão de aplicativo SSO Kerberos , esses aplicativos:

    • Ter acesso ao Tíquete de Concessão de Tíquete Kerberos
    • Ter acesso ao tíquete de autenticação
    • Autenticar usuários para serviços que eles estão autorizados a acessar
  • Mapeamento de realm de domínio: insira os sufixos DNS de domínio que devem mapear para seu realm. Use essa configuração quando os nomes DNS dos hosts não corresponderem ao nome do realm. Você provavelmente não precisa criar esse mapeamento personalizado de domínio para realm.

  • Certificado PKINIT: Selecione o certificado PKINIT (Criptografia de Chave Pública para Autenticação Inicial) que pode ser usado para autenticação Kerberos. Você pode escolher entre os certificados PKCS ou SCEP adicionados no Intune.

    Para obter mais informações sobre certificados, acesse Usar certificados para autenticação no Microsoft Intune.

  • KDCs preferenciais: insira os KDCs (Centros de Distribuição de Chaves) a serem usados para o tráfego Kerberos na ordem de sua preferência. Essa lista é usada quando os servidores não são detectáveis usando DNS. Quando os servidores são detectáveis, a lista é usada para ambas as verificações de conectividade e usada primeiro para o tráfego Kerberos. Se os servidores não responderem, o dispositivo usará a descoberta DNS.

    Essa configuração se aplica a:

    • macOS 12 e mais recente

Papel de parede

Você pode ver um comportamento inesperado ao atribuir um perfil sem imagem a dispositivos que já têm uma imagem existente. Por exemplo, você cria um perfil sem uma imagem e o atribui a dispositivos que já têm uma imagem. Nesse cenário, a imagem pode mudar para o padrão do dispositivo ou a imagem original pode permanecer no dispositivo. A plataforma MDM da Apple controla e limita esse comportamento.

As configurações se aplicam a: Registro automatizado de dispositivos (supervisionado)

  • Local de exibição do papel de parede: Escolha um local nos dispositivos que mostre a imagem. Suas opções:
    • Não configurado: o Intune não altera nem atualiza essa configuração. Uma imagem personalizada não é adicionada aos dispositivos. Por padrão, o sistema operacional pode definir sua própria imagem.
    • Tela de bloqueio: adiciona a imagem à tela de bloqueio.
    • Tela inicial: adiciona a imagem à tela inicial.
    • Tela de bloqueio e tela inicial: usa a mesma imagem na tela de bloqueio e na tela inicial.
  • Imagem de papel de parede: Carregue uma imagem de .png, .jpg ou .jpeg existente que você deseja usar. Verifique se o tamanho do arquivo é menor que 750 KB. Você também pode remover uma imagem que adicionou.

Dica

  • Ao configurar uma política de papel de parede, a Microsoft recomenda habilitar a configuração Bloquear modificação do papel de parede . Essa configuração impede que os usuários alterem o papel de parede.
  • Para exibir imagens diferentes na tela de bloqueio e na tela inicial, crie um perfil com a imagem da tela de bloqueio. Crie outro perfil com a imagem da tela inicial. Atribua os dois perfis ao usuário iOS/iPadOS ou aos grupos de dispositivos.